2021数据安全与个人信息保护技术白皮书V1.0.0_274页_7mb
报告摘要
炼石 CipherGateway 2021 数据安全与个人信息保护技术白皮书总结
核心内容
本白皮书由北京炼石网络技术有限公司发布,旨在探讨数据安全与个人信息保护的技术框架、挑战与应对策略。文档指出,数据已成为数字经济的核心生产要素,其安全问题日益严峻,涉及数据收集、存储、使用、加工、传输、提供、公开等全生命周期环节。同时,随着《数据安全法》和《个人信息保护法》的实施,数据安全建设正从“可选”变为“刚需”。
主要观点
- 数据安全是保障国家安全、社会公共利益和个体权益的关键。
- 数据安全与个人信息保护密切相关,二者在技术层面高度通用,需统一考虑。
- 数据安全需从被动防御转向主动防护,构建以数据为中心的“DTTACK”技术框架。
- 数据安全技术需融合网络安全框架(如ATT&CK),实现“攻防兼备、网数一体”。
- 数据安全面临国内外挑战,包括数据跨境流动、新技术迭代和新业态带来的潜在风险。
- 数据安全产业正迎来发展机遇,随着合规监管的加强和技术升级,市场将持续增长。
关键信息
数据安全与个人信息保护
- 数据和信息的关系:数据是基础,信息是其子集,个人信息是数据的重要组成部分。
- 《数据安全法》与《个人信息保护法》共同构建了数据安全与个人信息保护的法律基础。
- 个人信息保护需通过技术手段、组织管理、合规制度等多维度进行体系化防护。
数据安全技术框架 DTTACK
- DTTACK 是以数据为中心的战术、技术和通用知识框架,包含识别(I)、防护(P)、检测(D)、响应(R)、恢复(R)、反制(C)、治理(G)七大方面。
- 涵盖数据全生命周期(收集、存储、使用、加工、传输、提供、公开)的安全防护。
- 技术手段包括数据加密、脱敏、隐私计算、身份认证、访问控制、安全审计等。
数据安全挑战
- 数据收集风险:包括非法采集、非必要信息处理、用户不同意仍继续使用等。
- 数据存储风险:黑客攻击、内部人员泄密、配置错误、数据泄露等。
- 数据使用风险:账户劫持、APT攻击、身份伪装、认证失效等。
- 数据加工风险:分类分级不当、数据脱敏质量低、误操作或恶意篡改等。
- 数据传输风险:网络攻击、传输泄露、数据伪造、未授权访问等。
- 数据提供风险:非法共享、数据错误发送、第三方过失导致泄露等。
- 数据公开风险:未审查数据、未评估泄密风险、随意发布敏感信息等。
数据跨境流动与新业态风险
- 数据跨境流动带来传输、存储、使用等环节的复杂风险,尤其涉及不同国家法律政策差异。
- 新兴技术如云计算、大数据、人工智能、5G、物联网等,推动了数据安全技术的演进,但也带来了新的攻击面和安全问题。
- 新业态如在线教育、互联网医疗、线上办公等,使数据安全面临更复杂的挑战,如敏感信息泄露、数据滥用等。
数据安全发展机遇
- 数据安全已成为国家战略,各国纷纷加强立法与监管,推动数据安全框架的建立。
- 国内数据安全法律体系逐步完善,包括《网络安全法》《密码法》《数据安全法》《个人信息保护法》等。
- 数据安全技术正从“老三样”(防火墙、杀毒软件、入侵检测)向“以数据为中心”的主动防护演进。
- 数据安全产业迎来增长机遇,市场规模预计在2023年将达127亿元。
数据安全技术详解
识别(I)
- 数据资源发现、数据资产识别、数据资产分析、数据分类分级、数据资产打标等技术,用于识别数据的敏感性与重要性。
防护(P)
- 数据加密(存储、传输、使用)、数据脱敏(动态、静态、隐私保护)、隐私计算(可信计算、密码学应用、差分隐私)、身份认证(口令、无口令、生物特征、令牌、机器ID、DID)、访问控制(网络、权限、风险操作、数据访问)、数字签名(证书、验签、电子签章)、DLP(终端、网络、端点、邮件、集成、数据交换、CASB、云原生)和数据销毁(硬销毁、软销毁、销毁审计)等技术,用于保护数据的机密性、完整性与可用性。
检测(D)
- 威胁检测(APT、欺诈)、流量监测(网络、高级分析、文件分析、TLS解密)、数据访问治理(UEBA、业务风控、动态风险评估、安全影响评估)、安全审计(主机、网络、数据库、业务、数据流转)和共享监控(风险操作、交换策略、接口预警)等技术,用于识别和应对潜在安全威胁。
响应(R)
- 事件发现、事件处置、应急响应、事件溯源等技术,用于快速应对数据安全事件。
恢复(R)
- 灾难恢复(数据备份、容侵、容错、容灾)、数据迁移(分层存储)、本地双机热备、远程异地容灾等技术,用于恢复被破坏的数据。
反制(C)
- 水印技术(图像、多媒体、数据库、屏幕)、溯源技术(权限流转、迁移、签名验证)、版权管理技术等,用于追踪和阻止数据泄露。
治理(G)
- 数据价值评估(信息经济学、信息估值、数据资产价值、个人信息价值)、数据安全策略、数据安全模型、数据安全管理、数据安全运营、意识与教育、数字道德等,用于构建数据安全治理机制。
数据安全应用场景
白皮书列举了十个典型数据安全应用场景,包括:
- 云平台数据安全存储:涉及云数据加密、身份管理、访问控制等。
- 工业互联网数据多方安全共享:强调数据共享中的隐私保护和访问控制。
- 重要商业设计图纸安全共享:需结合数据脱敏、加密、访问控制等手段。
- 电子档案数据安全存储和使用:包括加密、权限管理、安全审计等。
- 企业办公终端数据安全使用:强调终端安全、数据访问控制、加密等。
- 政务大数据交换共享:涉及数据脱敏、访问控制、安全审计等。
- 银行业数据安全增强:需加强数据加密、访问控制、安全审计等。
- 互联网金融数据安全使用:涉及隐私计算、数据脱敏、安全审计等。
- 民航业数据安全存储:包括数据加密、访问控制、安全审计等。
- 电力数据中台安全增强:涉及数据加密、访问控制、安全审计等。
结论
数据安全与个人信息保护是数字经济时代的重要课题。随着法律法规的完善和技术的发展,数据安全产业将迎来新的发展机遇。构建以数据为中心的安全框架(DTTACK)和结合网络安全框架(ATT&CK),推动数据安全从被动防御向主动防护转型,是应对数据安全挑战的关键。此外,加强数据治理、提升技术能力、推动合规建设,有助于实现数据安全与产业发展的共赢。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载